攻撃者がGitHub Actionsワークフローを悪用、来歴署名付きnpmマルウェアを公開
攻撃者がGitHub Actionsのワークフローを悪用し、来歴署名(provenance-signed)付きの悪意あるnpmパッケージを配布していたことが確認されました。ソフトウェアサプライチェーンの脅威が大きくエスカレートしたことを示す事例です。 2026年7月14日、Microsoft Threat Intel
攻撃者がGitHub Actionsのワークフローを悪用し、来歴署名(provenance-signed)付きの悪意あるnpmパッケージを配布していたことが確認されました。ソフトウェアサプライチェーンの脅威が大きくエスカレートしたことを示す事例です。 2026年7月14日、Microsoft Threat Intel
悪意のあるバージョンは202620262026年7月141414日に公開され、その間わずか909090分ほどで拡散しました。 影響を受けたパッケージには、@asyncapi/specsのバージョン6.11.2-alpha.1および6.11.2、@asyncapi/[email protected]、@asyncapi/g
AsyncAPIのnpmエコシステムは2026年7月14日、信頼されたGitHub Actions駆動のリリースワークフローを通じてMiasma関連のNode.jsバックドアを配布する、連携型のサプライチェーン侵害の被害に遭いました。この攻撃により、価値の高い開発者環境やCI/CD環境がリモートアクセス、認証情報の窃
AsyncAPIのnpmエコシステムがサプライチェーン攻撃の被害に遭い、侵害されたGitHub Actionsワークフローを悪用してMiasma関連のリモートアクセス型トロイの木馬(RAT)が配布されました。 悪意あるリリースはプロジェクトの正規npm名前空間の下に公開されており、開発者のデバイス、CI/CDランナー
盗まれ流出した認証情報が原因で、AsyncAPIとJscrambler Code IntegrityのNode.jsパッケージがマルウェアに汚染されました。 開発者エコシステムを狙った攻撃は頻度と手口の両面で高度化が進んでおり
AsyncAPIパッケージの悪意あるバージョン5点がNode Package Manager(npm)に公開されるサプライチェーン攻撃が発生し、情報窃取機能を備えたリモートアクセス型トロイの木馬(RAT)が配布されていたことが判明しました。 攻撃者は設定に不備のあったGitHub Actionsワークフローを悪用し、